据 WIRED 报道,两名安全研究者收购noreply.net、noreply.us、deleteduser.com等占位域名搭建全接收邮箱,捕获海量企业自动推送的敏感数据,并在 Defcon 大会公开该安全隐患。
研究者 Cory Solovewicz 于 2024 年持有noreply.net,一年半累计接收 401796 封邮件,日均近 700 条,含 28365 份附件;noreply.us 累计收到 37255 封邮件,邮件来源覆盖 6200 个根域名、14000 余个发件地址。另一研究者 Mike Sheward 收购deleteduser.com后,一小时内就收到 3 家机构外泄信息,累计收到上百家企业的内部文件。
外泄内容包含测试平台账号凭证、政府事故报告、员工休假审批、酒店实名订单、政府会议邀请、工业 AI 监控摄像头截图等涉密信息。漏洞根源为企业系统误用公共占位域名:业务通知、离职 / 注销账号流程直接发送邮件至@noreply.net、@deleteduser.com,企业默认此类域名无人管理,未选用规范无效域名.invalid 或企业内部域名。
研究者扫描 7136 个相关域名,其中 328 个开启全接收功能,风险覆盖面极大。二人主动通知涉事企业整改,但多数机构无回应,整改工作量巨大。行业最优方案为统一使用互联网标准无效域名.invalid 作为占位邮箱,杜绝外部域名接收自动业务邮件,同时完善员工离职数据链路清理审计。研究者警示,若该类域名落入黑产或国家级攻击者手中,海量敏感数据将被恶意利用。
这家伙太懒了,什么也没留下。
给楼主投上 1 枚硬币
当前您的硬币余额:0